Un certificat SSL affiche des informations importantes, permettant de vérifier l'identité du propriétaire d'un site web et de chiffrer le trafic web avec le protocole SSL/TLS, notamment la clé publique, l'émetteur du certificat et les sous-domaines associés.
Cet article s'articule autour des points suivants :
Contenu associé
Keyless SSL
Négociation SSL
Qu'est-ce que le protocole HTTPS ?
Qu'est-ce que le contenu mixte ?
Cryptographie à clé publique
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
Les certificats SSL permettent aux sites web d'utiliser le protocole HTTPS, plus sécurisé que le protocole HTTP. Un certificat SSL se présente sous la forme d'un fichier de données hébergé sur le serveur d'origine d'un site web. Les certificats SSL rendent possible le chiffrement SSL/TLS. Ils contiennent la clé publique du site et l'identité du site web, ainsi que des informations connexes.
Le protocole SSL, plus communément appelé TLS, est un protocole de chiffrement du trafic Internet et de vérification de l'identité des serveurs. Tous les sites web disposant d'une adresse web HTTPS utilisent le protocole SSL/TLS. Consultez les articles Qu'est-ce que le protocole SSL ? et Qu'est-ce que le protocole TLS ? pour en savoir plus.
Les certificats SSL réunissent les informations suivantes dans un fichier de données unique :
Les clés publique et privée utilisées pour le protocole SSL sont fondamentalement de longues chaînes de caractères permettant de chiffrer et de signer des données. Les données chiffrées avec la clé publique peuvent uniquement être déchiffrées avec la clé privée, et vice versa.
Le certificat est hébergé sur le serveur d'origine d'un site web et envoyé à tous les appareils qui demandent à charger le site web. La plupart des navigateurs permettent aux utilisateurs d'afficher le certificat SSL. Dans Chrome, par exemple, il suffit de cliquer sur l'icône de cadenas affichée à gauche de la barre d'URL.
Un site web a besoin d'un certificat SSL pour sécuriser les données des utilisateurs, vérifier la propriété du site web, empêcher les acteurs malveillants de créer une fausse version du site et gagner la confiance des utilisateurs.
Chiffrement : le chiffrement SSL/TLS est possible grâce à l'appariement des clés publiques et privées que facilitent les certificats SSL. Les clients (tels que les navigateurs web) obtiennent la clé publique nécessaire à l'établissement d'une connexion TLS à partir du certificat SSL d'un serveur.
Authentification : les certificats SSL permettent de confirmer qu'un client communique avec le serveur correct, c'est-à-dire celui qui possède réellement le domaine. Cette opération permet d'éviter l'usurpation de domaine et d'autres types d'attaques.
HTTPS : plus important encore pour les entreprises, un certificat SSL est nécessaire pour une adresse web HTTPS. Le protocole HTTPS est la forme sécurisée du protocole HTTP, et le trafic des sites web HTTPS est chiffré par SSL/TLS.
En plus de sécuriser les données des utilisateurs en transit, le protocole HTTPS améliore la fiabilité des sites du point de vue de l'utilisateur. De nombreux utilisateurs ne remarqueront pas la différence entre une adresse web « http:// » et une adresse « https:// ». Toutefois, la plupart des navigateurs identifient de manière visible les sites HTTP comme « non sécurisés », afin d'inciter les sites à adopter le protocole HTTPS et une sécurité renforcée.
Pour qu'un certificat SSL soit valide, les domaines doivent l'obtenir auprès d'une autorité de certification. Une autorité de certification est une organisation externe, un tiers de confiance, qui génère et délivre des certificats SSL. L'autorité de certification signe également numériquement le certificat avec sa propre clé privée, permettant ainsi aux appareils clients de la vérifier. La plupart des autorités de certification, mais pas toutes, facturent des frais pour la délivrance d'un certificat SSL.
Une fois le certificat délivré, il doit être installé et activé sur le serveur d'origine du site web. Les services d'hébergement web peuvent habituellement gérer cette opération pour les opérateurs de sites web. Une fois le certificat activé sur le serveur d'origine, le site web peut être chargé via HTTPS, et l'ensemble du trafic à destination et en provenance du site web est chiffré et sécurisé.
Techniquement, n'importe qui peut créer son propre certificat SSL en générant une paire de clés publique-privée et en incluant toutes les informations mentionnées ci-dessus. Ces certificats sont appelés certificats auto-signés, car la signature numérique utilisée, au lieu de provenir d'une autorité de certification, est la clé privée du site web lui-même.
Avec les certificats auto-signés, toutefois, aucune autorité externe ne peut vérifier que le serveur d'origine est bien celui qu'il prétend être. Les navigateurs ne considèrent pas les certificats auto-signés comme fiables et peuvent toujours identifier les sites qui en utilisent un comme « non sécurisés », malgré l'URL « https:// ». Ils peuvent également mettre fin à la connexion, empêchant ainsi le chargement du site web.
Cloudflare propose le chiffrement SSL/TLS gratuit. Elle a été la première entreprise à le faire, avec le lancement d'Universal SSL en septembre 2014.
Pour obtenir un certificat SSL gratuit, les propriétaires de domaine doivent créer un compte sur Cloudflare, puis sélectionner une option SSL dans leurs paramètres SSL. Cet article propose des instructions supplémentaires sur la configuration du protocole SSL avec Cloudflare.
Cloudflare est en mesure de proposer gratuitement le protocole SSL grâce à son réseau CDN présent à l'échelle mondiale, qui comprend des serveurs proxy très performants déployés dans des datacenters dans le monde entier. Cloudflare s'est donné pour mission de contribuer à rendre Internet plus sûr, et l'adoption généralisée du protocole HTTPS constitue un immense pas en avant vers la réalisation de cet objectif. Le chiffrement SSL/TLS protège les données des utilisateurs, empêche les attaques et rend Internet globalement plus sûr.